La promesa habitual de Tailscale es un agente por dispositivo. El subnet router es la salida para todo lo que no puede ejecutar un agente: la impresora, el NAS con un kernel antiguo, la tele conectada, el autómata del taller. Una sola máquina Linux de la LAN anuncia toda la subred local a tu tailnet, y cada dispositivo detrás de ella pasa a ser accesible desde cualquier parte, sin tocar esos dispositivos.
Qué hace realmente un subnet router
Una máquina con Tailscale y --advertise-routes le dice a tu tailnet: "el tráfico hacia 192.168.1.0/24 puede pasar por mí". Tailscale enruta entonces los paquetes de tu portátil remoto por el túnel cifrado hasta esa máquina, que los reenvía a la LAN como una pasarela normal y devuelve las respuestas.
De ese diseño se siguen dos consecuencias que explican la mayoría de las sorpresas:
El tráfico se enmascara por defecto. Los equipos de la LAN ven conexiones que vienen de la IP local del subnet router, no de tu dispositivo remoto. Eso es lo que les permite responder sin saber nada de Tailscale.
No es un exit node. Un subnet router abre una puerta hacia una LAN concreta. Un exit node enruta todo tu tráfico de internet a través de una máquina. Las dos funciones se configuran con flags distintos y se aprueban por separado; si lo que quieres es navegar con la IP de tu servidor, lo tuyo es nuestra guía del exit node de Tailscale.
La configuración, paso a paso
La pasarela puede ser cualquier Linux siempre encendido. La Raspberry Pi es la elección clásica y soporta sin problemas el tráfico de una LAN doméstica.

1. Activa el IP forwarding. La pasarela debe poder reenviar paquetes entre interfaces:
echo 'net.ipv4.ip_forward = 1' | sudo tee /etc/sysctl.d/99-tailscale.conf
echo 'net.ipv6.conf.all.forwarding = 1' | sudo tee -a /etc/sysctl.d/99-tailscale.conf
sudo sysctl -p /etc/sysctl.d/99-tailscale.conf
2. Anuncia tu subred. Usa el rango real de tu LAN; 192.168.1.0/24 es solo el valor por defecto más común:
sudo tailscale up --advertise-routes=192.168.1.0/24
Se pueden anunciar varias subredes a la vez, separadas por comas, si la máquina las alcanza.
3. Aprueba las rutas. Este es el paso que todo el mundo se salta, porque el comando anterior informa de éxito y aun así nada funciona. Las rutas anunciadas quedan pendientes hasta que un administrador las aprueba en la consola: abre la lista de máquinas en login.tailscale.com/admin/machines, edita los ajustes de rutas de la máquina y habilita la subred anunciada. Esta aprobación es una medida de seguridad, no fricción gratuita: sin ella, cualquier nodo comprometido podría anunciarse en silencio como el camino hacia tus redes.
4. Acepta las rutas en los clientes Linux. El segundo olvido clásico. macOS, iOS, Windows y Android usan automáticamente las rutas aprobadas. Los clientes Linux, no, por defecto:
sudo tailscale set --accept-routes
5. Prueba con honestidad. Desde un dispositivo realmente fuera de la LAN (un móvil con datos es perfecto), alcanza algo que solo exista localmente: la página web de la impresora, la IP del NAS. Un ping respondido desde 192.168.1.x a través del túnel es la prueba.
Una nota de mantenimiento: desactiva la caducidad de clave de la pasarela en la consola, o toda la LAN quedará inaccesible el día que la clave del nodo caduque en silencio.
La trampa de las subredes solapadas
El fallo real más común no tiene nada que ver con el software de Tailscale. Tu LAN de casa es 192.168.1.0/24. El Wi-Fi del hotel donde estás sentado también. Tu portátil tiene ahora dos candidatos para las mismas direcciones, y la red local suele ganar: tus paquetes hacia el NAS acaban en el router de un desconocido.
El arreglo limpio es renumerar tu LAN una vez, hacia algo improbable: un trozo aleatorio de 10.x.y.0/24 o un rango 192.168.x poco común. Diez minutos en la página del router, y esa clase de colisiones desaparece para siempre. Tailscale también documenta el mecanismo 4via6 para enrutar hacia subredes solapadas traduciéndolas por IPv6; funciona, pero es exactamente tan divertido como suena. Renumerar es la opción en la que no volverás a pensar.
Qué esperar, con honestidad
Rendimiento. El tráfico a la LAN da dos saltos (túnel hasta la pasarela, luego LAN), y en hardware pequeño la CPU de la pasarela es el techo. Para transferir archivos a un NAS, una Pi se queda muy por debajo de lo que el propio NAS serviría; una caja x86 vieja aleja ese techo de la vista. Para imprimir, paneles y administración, cualquier cosa vale.
Disponibilidad. En el momento de escribir esto, el enrutado de subredes está disponible en el plan gratuito de Tailscale, y una pasarela cubre un hogar típico. Instalaciones mayores pueden ejecutar un segundo subnet router anunciando las mismas rutas para conmutación, en planes de pago; consulta la página de planes de Tailscale antes que fiarte de ningún artículo, incluido el nuestro, en detalles de precios.
Alcance de seguridad. Aprobar una ruta de subred hace accesible todo el rango para los dispositivos de tu tailnet, sujeto a tus listas de control de acceso. Si solo importa un servicio, un rango anunciado más estrecho (hasta un simple /32) es una concesión más limpia que la LAN entera.
En resumen
Un subnet router de Tailscale convierte una máquina Linux siempre encendida en una puerta hacia toda su LAN: activar el IP forwarding, anunciar la subred, aprobar las rutas en la consola y recordar --accept-routes en los clientes Linux. Las dos trampas que de verdad muerden son la aprobación olvidada y las subredes solapadas, y la segunda se arregla mejor renumerando tu red doméstica una sola vez. Para enrutar todo tu tráfico en lugar de alcanzar una LAN, eso es otra función, y otra guía.
★ Datacenter Núremberg GDPR · ✓ IPv4 dedicada incluida · 200+ Mbps garantizados
Aloja tu VPN en tu propio VPS → ContaboAcceso root completo · IPv4 pública · elige tu región→


